namher-sec/wazuh-incident-response-case-study

GitHub: namher-sec/wazuh-incident-response-case-study

一份基于 Wazuh SIEM 的企业 Active Directory SMB 暴力破解攻击事件响应案例研究报告。

Stars: 0 | Forks: 0

# 事件响应报告:IR-2026-001 **标题:** 企业 Active Directory SMB 凭据暴力破解与未经授权访问 **严重程度:** 高(Level 3 / P2) **状态:** 已关闭 / 已修复 **分析师:** 安全运营中心 (SOC) 主管 **日期:** 2026 年 7 月 30 日 **目标环境:** Active Directory 企业域控制器 (`windows10server`) ## 1. 执行摘要 **2026 年 7 月 30 日**,在 **21:38:57 UTC** 至 **21:42:20 UTC** 期间,Wazuh 安全信息与事件管理 (SIEM) 系统检测到针对主机 `windows10server` (`192.168.122.114`) 上 SMB 服务的自动化网络凭据暴力破解攻击。 攻击源自内部 IP `192.168.122.122`(Kali Linux 攻击机),利用了高频认证探测。综合 Windows 安全事件日志、Sysmon 和 Wazuh 关联规则收集的遥测数据,识别出多次快速认证循环,最终导致凭据被成功破解(`Windows Logon Success`,规则 ID `60106`)。 我们立即启动了事件遏制程序:隔离了目标域账户,终止了会话持久化,并部署了主机防火墙规则以阻止来自 `192.168.122.122` 的入站流量。遏制后未检测到二次横向移动或后渗透活动。 ## 2. 基础设施与环境拓扑 | 角色 | 主机名 / 操作系统 | IP 地址 | Agent / 组件 | | :--- | :--- | :--- | :--- | | **攻击机** | `Kali Linux` | `192.168.122.122` | CrackMapExec / Hydra | | **目标主机** | `windows10server` (Windows Server 2022 AD DC) | `192.168.122.114` | Wazuh Agent v4.x + Sysmon v15.x | | **SIEM / Manager** | `Ubuntu Server` | `192.168.122.103` | Wazuh Manager + Indexer + Dashboard | ``` ┌────────────────────────────────┐ │ Kali Attacker Host │ │ 192.168.122.122 │ └───────────────┬────────────────┘ │ │ 1. SMB Brute-Force / Password Spray (Port 445) ▼ ┌────────────────────────────────────────────────────────────────────────┐ │ Target: windows10server (192.168.122.114) │ │ - Windows Event ID 4625 (Logon Failures) │ │ - Windows Event ID 4624 (Logon Success) │ │ - Sysmon Event ID 3 (Network Connection) │ └────────────────────────────────────┬───────────────────────────────────┘ │ │ 2. Real-time Telemetry (Port 1514/1515) ▼ ┌────────────────────────────────┐ │ Wazuh Manager / SIEM │ │ 192.168.122.103 │ └────────────────────────────────┘ ``` ## 3. 事件时间线 (UTC) | 时间戳 | 事件 / 遥测来源 | 详情与影响 | | :--- | :--- | :--- | | **21:38:57** | 初始侦察与连通性 | Sysmon Event ID 3 记录了来自 `192.168.122.122` 在端口 445 上的入站 TCP SYN 连接。 | | **21:40:30** | 快速认证探测 | `windows10server` 上生成了多次快速登录失败事件(`Event ID 4625`,SubStatus `0xc000006a`)。 | | **21:40:33** | 超过阈值 / 触发告警规则 | Wazuh Manager 关联多次失败事件;触发规则 `60115`(`Multiple Windows logon failures from same source`)。 | | **21:40:52** | 有效凭据认证 | 记录到域账户的认证成功(`Event ID 4624`,Logon Type 3)。触发 Wazuh 规则 `60106`。 | | **21:42:20** | 会话拆除与注销 | 记录到用户注销事件(`Event ID 4634` / 规则 `60137`)。总攻击窗口:约 3 分 23 秒。 | | **21:45:00** | 分析师分诊与初步响应 | SOC 分析师在 Wazuh Threat Hunting 模块中识别出高严重性告警链。 | | **21:48:00** | 执行遏制 | 通过 Active Directory PowerShell 禁用目标域账户;添加入站规则以丢弃 `192.168.122.122` 的流量。 | ## 4. 遥测分析与证据收集 ### A. Windows 安全事件日志 (`eventvwr.msc`) * **Event ID 4625 (登录失败):** * `TargetUserName`: 目标账户(`Administrator` / 域用户) * `LogonType`: `3` (网络登录 - SMB / NBT) * `Workstation Name`: 攻击机 * `Source Network Address`: `192.168.122.122` * `Process Name`: `C:\Windows\System32\lsass.exe` * `SubStatus`: `0xc000006a` (用户名存在,但密码错误) * **Event ID 4624 (登录成功):** * `LogonType`: `3` (网络) * `TargetUserName`: 目标账户 * `IpAddress`: `192.168.122.122` ### B. Sysmon 遥测 (`Microsoft-Windows-Sysmon/Operational`) * **Sysmon Event ID 3 (检测到网络连接):** * `Image`: `System` / `lsass.exe` * `SourceIp`: `192.168.122.122` * `DestinationIp`: `192.168.122.114` * `DestinationPort`: `445` (SMB) * `Initiated`: `false` (入站连接) ### C. Wazuh SIEM 关联 (`Threat Hunting / Events`) 在 Wazuh Dashboard 中查看 `agent.name: windows10server`,确认了以下核心规则的触发: * **Rule ID 60109:** `Windows: Logon failure` (Level 3) * **Rule ID 60115:** `Multiple Windows logon failures from same source` (Level 10 - 高严重性) * **Rule ID 60106:** `Windows Logon Success` (Level 3) * **Rule ID 60137:** `Windows User Logoff` (Level 3) ## 5. 攻陷指标 (IOCs) | 指标类型 | 值 | 上下文 | | :--- | :--- | :--- | | **攻击者 IPv4 地址** | `192.168.122.122` | 内部攻击机 (Kali Linux) | | **目标 IPv4** | `192.168.122.114` | 企业域控制器 (`windows10server`) | | **受攻击协议** | SMB / TCP 端口 445 | 服务器消息块文件共享与认证 | | **目标用户** | 用户账户 | 通过字典喷射被攻陷 | | **Windows Event IDs** | `4625`, `4624`, `4634` | 安全审计日志 | | **Wazuh Rule IDs** | `60109`, `60115`, `60106`, `60137` | SIEM 检测规则 | ## 6. 根因分析 1. **弱密码策略:** 目标账户使用了常见字典列表中存在的弱密码或易猜测密码,使其容易受到快速自动化的猜测攻击。 2. **缺乏主动响应 / 自动阻断:** 端点未配置自动化的主动响应脚本,以便在超过 5 次登录失败尝试后动态丢弃源 IP。 3. **不受限制的入站 SMB:** TCP 端口 445 对内部子网开放,缺乏微隔离或主机防火墙限制来防止非管理子网探测域控制器。 ## 7. 遏制、根除与修复措施 ### 步骤 1:账户隔离 (PowerShell) 立即禁用被攻陷的用户账户,以防止进一步的认证或横向移动: ``` Disable-ADAccount -Identity "JohnDoe" Revoke-ADAccountPassword -Identity "JohnDoe" ``` ### 步骤 2:主机网络遏制 在 Windows Server 防火墙上阻止源自攻击机的所有入站流量: ``` New-NetFirewallRule -DisplayName "Block Attacker IP 192.168.122.122" ` -Direction Inbound ` -Action Block ` -RemoteAddress "192.168.122.122" ` -Enabled True ``` ### 步骤 3:会话清除 清除 `windows10server` 上的活动 SMB 网络连接: ``` Get-SmbSession | Where-Object { $_.ClientComputerName -eq "192.168.122.122" } | Close-SmbSession -Force ``` ## 8. 经验教训与安全建议 1. **实施细粒度密码策略 (FGPP):** 强制要求所有域账户的密码长度至少为 **14 个字符**,并结合账户锁定阈值(例如,在 15 分钟内失败 5 次后锁定账户)。 2. **配置 Wazuh Active Response:** 在 `windows10server` 上启用 Wazuh 原生的 Active Response 集成,以便在触发 **Rule ID 60115** 或 **Rule ID 60109** 时自动执行 `netsh advfirewall`。 3. **启用 SMB 强化与网络隔离:** 使用主机防火墙限制对域控制器上 SMB (端口 445) 的入站访问,以便只有授权的管理跳板机或子网才能发起连接。
标签:AI合规, AMSI绕过, Terraform 安全, Windows Server, 威胁检测, 安全运营, 库, 应急响应, 扫描框架, 红队行动, 网页分析工具